Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    L2pt подключение, доступ в интернет есть, я могу пинговать роутер, но не могу получить доступ, так же как и к компьютерам в локальной сети.

    L2pt подключение, доступ в интернет есть, я могу пинговать роутер, но не могу получить доступ, так же как и к компьютерам в локальной сети.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    L2pt подключение, доступ в интернет есть, я могу пинговать роутер, но не могу получить доступ, так же как и к компьютерам в локальной сети., RouterOS
     
    babinos4p
    Guest
    #1
    0
    26.03.2020 10:32:00
    Привет, я новичок в сетях и искал информацию, прежде чем написать это. Я использую hAP ac2 и хочу настроить VPN-тоннель от офиса к дому. Я сбросил настройки до заводских и настроил его с помощью Быстрой настройки — WISP-AP через PPPoe. Я могу подключиться из офиса и с мобильного к моему VPN L2TP, я могу пинговать мой роутер (10.0.0.1), но не могу войти, кроме того, не могу пинговать другие устройства в своей сети (10.0.0.1/24). Я предполагаю, что требуется файл экспорта, поэтому я его прикладываю. После множества исследований я не нашел ничего неправильно, кроме моста, который я пробовал как с arp=enabled, так и с arp=proxy-arp. Оба варианта не работают. Также с помощью tracert в Windows у меня такой результат: C:\Users\user>tracert 8.8.8.8 Отслеживание маршрута к dns.google [8.8.8.8] с максимальным количеством 30 переходов: 1 55 мс 60 мс 53 мс 192.168.89.1 2 72 мс 70 мс 68 мс 79.128.213.100 3 74 мс 90 мс 123 мс 79.128.232.86 4 79 мс 81 мс 75 мс 62.75.3.69 5 116 мс 120 мс 110 мс 62.75.8.58 6 130 мс 113 мс 120 мс 74.125.51.154 7 195 мс 144 мс 114 мс 108.170.252.65 8 118 мс 108 мс 111 мс 108.170.235.247 9 121 мс 107 мс 105 мс dns.google [8.8.8.8] Отслеживание завершено. C:\Users\user>ping 10.0.0.1 Пингую 10.0.0.1 с 32 байтами данных: Ответ от 10.0.0.1: байты=32 время=71мс TTL=64 Ответ от 10.0.0.1: байты=32 время=62мс TTL=64 Ответ от 10.0.0.1: байты=32 время=66мс TTL=64 Ответ от 10.0.0.1: байты=32 время=101мс TTL=64 Это экспорт: mar/26/2020 12:05:47 от RouterOS 6.46.4 id программного обеспечения = 20TD-MASQ модель = RBD52G-5HacD2HnD серийный номер = A6470AD52847 /interface bridge add admin-mac=74:4D:28:8B:D9:C8 auto-mac=no comment=defconf name=bridge /interface pppoe-client add add-default-route=yes disabled=no interface=ether1 name=pppoe-out1 use-peer-dns=yes user=> o2n6kc@otenet.gr /interface wireless set [ find default-name=wlan1 ] antenna-gain=0 band=2ghz-b/g/n channel-width=20/40mhz-XX country=no_country_set disabled=no distance=indoors frequency=auto frequency-mode=manual-txpower mode=ap-bridge ssid=MikroTik-8BD9CC wireless-protocol=802.11 set [ find default-name=wlan2 ] antenna-gain=0 band=5ghz-a/n/ac channel-width=20/40/80mhz-XXXX country=no_country_set disabled=no distance=indoors frequency=auto frequency-mode=manual-txpower mode=ap-bridge ssid=paok-5ghz wireless-protocol=802.11 /interface list add comment=defconf name=WAN add comment=defconf name=LAN /interface wireless security-profiles set [ find default=yes ] authentication-types=wpa2-psk mode=dynamic-keys supplicant-identity=MikroTik /ip hotspot profile set [ find default=yes ] html-directory=flash/hotspot /ip pool add name=dhcp ranges=10.0.0.100-10.0.0.150 add name=vpn ranges=192.168.89.2-192.168.89.255 /ip dhcp-server add address-pool=dhcp disabled=no interface=bridge name=defconf /ppp profile set *FFFFFFFE local-address=192.168.89.1 remote-address=vpn /queue simple add name=lan target=10.0.0.0/24 add burst-time=1s/1s limit-at=512k/2M max-limit=1M/4M name=tv+mob parent=lan target=10.0.0.140/32,10.0.0.141/32,10.0.0.145/32 /interface bridge port add bridge=bridge comment=defconf interface=ether2 add bridge=bridge comment=defconf interface=ether3 add bridge=bridge comment=defconf interface=ether4 add bridge=bridge comment=defconf interface=ether5 add bridge=bridge comment=defconf interface=wlan1 add bridge=bridge comment=defconf interface=wlan2 /ip neighbor discovery-settings set discover-interface-list=LAN /interface detect-internet set detect-interface-list=WAN /interface l2tp-server server set enabled=yes use-ipsec=yes /interface list member add comment=defconf interface=bridge list=LAN add comment=defconf interface=ether1 list=WAN add interface=pppoe-out1 list=WAN /interface pptp-server server set enabled=yes /interface sstp-server server set default-profile=default-encryption /ip address add address=10.0.0.1/24 comment=defconf interface=ether2 network=10.0.0.0 add address=192.168.1.2/24 interface=ether1 network=192.168.1.0 /ip cloud set ddns-enabled=yes /ip dhcp-client add comment=defconf interface=ether1 /ip dhcp-server lease add address=10.0.0.240 client-id=1:30:85:a9:9b:4e:b2 mac-address=30:85:A9:9B:4E:B2 server=defconf add address=10.0.0.145 client-id=1:6c:c7:ec:83:e4:da mac-address=6C:C7:EC:83:E4:DA server=defconf add address=10.0.0.141 client-id=1:9c:2e:a1:93:59:df mac-address=9C:2E:A1:93:59:DF server=defconf add address=10.0.0.140 client-id=1:a0:6f:aa:7b:d9:ea mac-address=A0:6F:AA:7B:D9:EA server=defconf /ip dhcp-server network add address=10.0.0.0/24 comment=defconf gateway=10.0.0.1 netmask=24 /ip dns set allow-remote-requests=yes servers=8.8.8.8 /ip dns static add address=10.0.0.1 name=router.lan /ip firewall filter add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked add action=accept chain=input comment="allow IPsec NAT" dst-port=4500 protocol=udp add action=accept chain=input comment="allow IKE" dst-port=500 protocol=udp add action=accept chain=input comment="allow l2tp" dst-port=1701 protocol=udp add action=accept chain=input comment="allow pptp" dst-port=1723 protocol=tcp add action=accept chain=input comment="allow sstp" dst-port=443 protocol=tcp add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN /ip firewall nat add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN add action=masquerade chain=srcnat comment="masq. vpn traffic" src-address=192.168.89.0/24 /ip ssh set forwarding-enabled=remote /ppp secret add name=vpn profile=default-encryption /system clock set time-zone-name=Europe/Athens /tool mac-server set allowed-interface-list=LAN /tool mac-server mac-winbox set allowed-interface-list=LAN Я не могу понять, что я делаю не так. Я заметил, что когда я использую свой мобильный с активным VPN, у меня есть интернет, но статистика по NAT правилу для VPN соединения не увеличивается, но публичный IP — это публичный IP моего домашнего офиса, так что, похоже, все работает, так же, как и на офисном ПК. Мой план заключается в том, что после того, как L2TP заработает, я настрою FreePBX и хочу получать звонки на мои офисные ПК и два мобильных устройства. Спасибо заранее, Боб.
     
     
     
    babinos4p
    Guest
    #2
    0
    16.04.2020 09:45:00
    После нескольких дней я все еще не могу это заставить работать, и не могу использовать PPTP, потому что соединение между Mikrotik и клиентом Windows. Спасибо.
     
     
     
    ingdaka
    Guest
    #3
    0
    16.04.2020 09:53:00
    Попробуй изменить что-то в мосту arp=proxy-arp.
     
     
     
    babinos4p
    Guest
    #4
    0
    16.04.2020 12:58:00
    Я прочитал много сообщений, которые могут быть полезны в моем случае, и я это пробовал. Результаты те же. Поскольку я сейчас на работе, я подключен через L2PT, могу пинговать 10.0.0.1 (роутер mikrotik), но не могу войти через winbox, только если отключаю правило брандмауэра по умолчанию: блокировать все, что не приходит из LAN. Как мне сохранить это правило и при этом работать с L2PT??? Спасибо за ответ.
     
     
     
    mkx
    Guest
    #5
    0
    16.04.2020 18:51:00
    Если проблема в правиле фильтрации брандмауэра: вы можете либо добавить интерфейс L2TP в список интерфейсов LAN (но проверьте, подходит ли это для всей конфигурации Mikrotik), либо переработать это правило (возможно, на несколько правил), ссылаясь на другие списки интерфейсов (например, WAN) или отдельные интерфейсы (например, интерфейс L2TP). Или третий вариант: вставить правило action=allow перед указанным, которое позволит трафик с L2TP… Много способов решить задачу…
     
     
     
    jebz
    Guest
    #6
    0
    16.04.2020 22:29:00
    Вам нужно добавить интерфейс L2TP в - . /interface list member  
    добавить комментарий=defconf интерфейс=bridge список=LAN  
    добавить комментарий=defconf интерфейс=ether1 список=WAN  
    добавить интерфейс=pppoe-out1 список=WAN . добавить комментарий=VPN_interface интерфейс=L2TP список=LAN . Ваши правила брандмауэра и IP-сервисы, список интерфейс LAN.
     
     
     
    babinos4p
    Guest
    #7
    0
    17.04.2020 12:51:00
    Спасибо за ваши ответы! Мне удалось настроить L2TP, изменив правило брандмауэра с !LAN на WAN (так как мой мост находится в LAN, а eth1-pppoe в WAN, всё работает очень хорошо). Я нашёл аналогичное сообщение на мой вопрос, http://forum.mikrotik.com/t/l2tp-ipsec-vpn-can-access-lan-but-not-router/117101/1, где предложено следующее решение: у вас есть несколько способов решить эту проблему, в зависимости от того, насколько сложной будет остальная часть вашей конфигурации. Самый простой из них — изменить правило 7: вместо in-interface-list=!LAN используйте in-interface-list=WAN. Таким образом, вы просто предотвращаете доступ к роутеру напрямую через WAN, но доступ с любого другого интерфейса, включая виртуальные, в том числе добавленные позже, например, вашей беспроводной сети для гостей дома, будет возможен. Имя динамически созданного виртуального интерфейса L2TP всегда будет, так что в вашем случае это (включая фигурные скобки). Но когда туннель разрывается, интерфейс уничтожается, поэтому он также автоматически удаляется из списка интерфейсов и не восстанавливается, когда появляется другой интерфейс, пусть даже с тем же именем. Что вы можете сделать, так это создать статический интерфейс типа "L2TP Server Binding" и связать его с именем пользователя ppp (vpn в вашем случае). Такой интерфейс статический, поэтому он существует независимо от того, установлено ли L2TP-соединение, и вы можете добавить его в список интерфейсов "LAN" или вставить правило Код: Выбрать все chain=input action=accept in-interface=your-static-binding-name где-то между существующими правилами 1 и 7. Возможно, вам захочется разрешить входящие пакеты на основе их адреса источника, вне зависимости от in-interface, как предлагает @misucatinas, но это не лучшая идея, так как пакет с "правильным" адресом источника может быть подделан и отправлен на ваш WAN интерфейс. Существуют сценарии, когда такой пакет может причинить вред вашей сети. Так что спасибо ещё раз! Боб
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры